آسیب پذیری و تهدیدات سایبری

روندهای جدید در تهدیدات RATهای اندرویدی و آینده مدیریت امنیت موبایل با نگاهی RadzaRat - XNET | اخبار مقالات امنیت سایبری

در چشم‌انداز تهدیدات سایبری سال‌های ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگی‌های جدیدی ظاهر شده‌اند. یکی از جدیدترین و خطرناک‌ترین این تهدیدات RadzaRat اندروید است؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشن‌های مدیریت فایل پنهان می‌کند. ای…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • استفاده
  • دسترسی
  • بدافزار
  • کاربران
  • مدیریت
  • فنی
روندهای جدید در تهدیدات RATهای اندرویدی و آینده مدیریت امنیت موبایل با نگاهی RadzaRat - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

در چشم‌انداز تهدیدات سایبری سال‌های ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگی‌های جدیدی ظاهر شده‌اند. یکی از جدیدترین و خطرناک‌ترین این تهدیدات RadzaRat اندروید است؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشن‌های مدیریت فایل پنهان می‌کند. ای…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، استفاده، دسترسی، بدافزار، کاربران

در چشم‌انداز تهدیدات سایبری سال‌های ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگی‌های جدیدی ظاهر شده‌اند. یکی از جدیدترین و خطرناک‌ترین این تهدیداتRadzaRat اندرویداست؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشن‌های مدیریت فایل پنهان می‌کند. این بدافزار با بهره‌گیری از ضعف‌های اکوسیستم اندروید و تکنیک‌های مهندسی اجتماعی، توانسته است بدون شناسایی توسط اکثر آنتی‌ویروس‌ها، به دستگاه‌های کاربران نفوذ کند. ظهور چنین تهدیداتی نشان‌دهنده تغییر استراتژی مهاجمان به سمت سوءاستفاده از سرویس‌های مجاز سیستم‌عامل برای دستیابی به اهداف مخرب است.

تحلیل فنی آسیب‌پذیری

ریشه‌های فنی RadzaRat

هسته اصلی مشکل امنیتی RadzaRat در رویکرد باز اکوسیستم اندروید و نحوه مدیریت مجوزها نهفته است. این بدافزار به عنوان یک اپلیکیشن مدیریت فایل (File Manager) مشروع و قانونی توزیع می‌شود، که به طور طبیعی نیازمند دسترسی‌های سطح بالا به فایل‌ها است.

مهم‌ترین مکانیزم فنی مورد استفاده در این بدافزار، سوءاستفاده ازAPI خدمات دسترسی (Accessibility Services API)است. این سرویس که اساساً برای کمک به کاربران دارای معلولیت طراحی شده است، به بدافزار اجازه می‌دهد تا کنترل کاملی بر رابط کاربری دستگاه داشته باشد. نکته نگران‌کننده این است که طبق گزارش‌های فنی اواخر سال ۲۰۲۵، این بدافزار در زمان کشف توسط هیچ‌یک از ۶۶ موتور آنتی‌ویروس موجود در VirusTotal شناسایی نشده است (نرخ شناسایی ۰/۶۶)، که نشان می‌دهد روش‌های تشخیص مبتنی بر امضا (Signature-based) در برابر آن کاملاً ناکارآمد هستند.

نحوه عملکرد بدافزار

ویژگی‌های کلیدی

عملکرد RadzaRat بر پایه فریب کاربر و پایداری در سیستم بنا شده است

*پنهان‌سازیبدافزار خود را به عنوان یک ابزار کاربردی و مفید جا می‌زند تا شک کاربر را برنیانگیزد.
*مجوزهای گستردهپس از نصب، درخواست مجوزهای حساس مانند دسترسی به حافظه ذخیره‌سازی، خدمات دسترسی و اجرا در زمان راه‌اندازی (Startup) را می‌دهد.
*کلیدزنی (Keylogging) و سرقت دادهقابلیت ثبت تمامی کلیدهای فشرده شده توسط کاربر و دانلود فایل‌های راه دور تا حجم ۱۰ گیگابایت در هر نشست را دارد.
*پایداریبا استفاده از سرویس‌های پیش‌زمینه (Foreground Services) اندروید و ویژگی‌های شروع خودکار، حضور خود را در دستگاه تضمین می‌کند و در برابر بسته شدن توسط سیستم مقاومت می‌کند.
*ارتباطات C2برای ارتباط با سرور فرمان و کنترل (C2)، از بات‌های تلگرام و هاست‌های ابری رایگان استفاده می‌کند. این کانال‌های رمزگذاری شده باعث می‌شوند ترافیک مخرب در میان ترافیک عادی شبکه پنهان شده و شناسایی آن بسیار دشوار گردد.

روش‌های حمله

مسیرهای توزیع

مهاجمان از روش‌های متنوع و کم‌هزینه‌ای برای انتشارRadzaRat اندرویداستفاده می‌کنند

*APK‌های شخص ثالثفایل‌های نصب (APK) آلوده در فروشگاه‌های غیررسمی، انجمن‌های زیرزمینی و مخازنی مانند GitHub میزبانی می‌شوند.
*مهندسی اجتماعیبا وعده ارائه یک ابزار مدیریت فایل قدرتمند و رایگان، کاربران را ترغیب می‌کنند تا مکانیزم‌های امنیتی اندروید را غیرفعال کرده و مجوزهای خدمات دسترسی را تایید کنند.
*راه‌اندازی بدون هزینهزیرساخت حمله با استفاده از سرویس‌های ابری رایگان و تلگرام قابل پیاده‌سازی است که آن را برای مهاجمان مبتدی جذاب می‌کند.

رفتار پس از اعطای مجوز

به محض اینکه کاربر مجوزهای درخواست شده را تایید کند، بدافزار کنترل کامل سیستم فایل را در دست می‌گیرد. این دسترسی شامل استخراج داده‌های حساس به سرورهای ابری و فعال‌سازی کلیدزنی پایدار است که می‌تواند رمزهای عبور، پیام‌های تجاری و اطلاعات بانکی را سرقت کند. مکانیزم‌های راه‌اندازی خودکار مخفی نیز تضمین می‌کنند که حتی پس از ریستارت شدن دستگاه، دسترسی مهاجم حفظ شود.

اثرات واقعی (2024–2025)

تشخیص و شیوع

RadzaRat برای اولین بار در نوامبر ۲۰۲۵ به طور رسمی در محیط واقعی مشاهده شد. عدم شناسایی آن توسط محصولات آنتی‌ویروس اصلی در زمان کشف، نشان می‌دهد که آمار واقعی آلودگی‌ها احتمالاً بسیار بیشتر از گزارش‌های موجود است.

مواجهه با کاربران

اگرچه هدف اولیه ممکن است کاربران عادی و غیرحرفه‌ای باشد، اما قابلیت‌های فنی این بدافزار آن را به ابزاری خطرناک برای هدف قرار دادن سازمان‌ها تبدیل کرده است. داده‌های در خطر شامل اسناد محرمانه، اعتبارنامه‌های مالی و ارتباطات تجاری است. دسترس‌پذیری آسان این ابزار در بازارهای سیاه سایبری و عدم نیاز به دانش فنی بالا برای استفاده از آن، ریسک گسترش سریع آن را افزایش داده است.

راه‌حل‌های فنی و مقایسه پلتفرم‌ها

روش‌های کاهش ریسک

برای مقابله با تهدیداتی نظیر RadzaRat، راهکارهای سنتی کافی نیستند. اقدامات ضروری شامل موارد زیر است

*مدیریت سخت‌گیرانه اپلیکیشن‌هاجلوگیری از نصب APKهای متفرقه و استفاده از لیست سفید (Whitelisting) برای اپلیکیشن‌ها.
*اصل حداقل امتیازمحدود کردن دسترسی‌ها و مجوزهای اعطا شده به اپلیکیشن‌ها در سطح سیستم‌عامل.
*تشخیص ناهنجاریاستفاده از راهکارهای پیشرفته که رفتار اپلیکیشن‌ها را پایش می‌کنند، نه فقط امضای فایل‌ها را.

توصیه‌ها

۱.اقدام فوریسازمان‌ها باید سیاست‌های امنیتی موبایل خود را بازنگری کرده و نصب اپلیکیشن‌ها از منابع ناشناس (Unknown Sources) را در تمامی دستگاه‌های سازمانی مسدود کنند.

۲.نظارت دوره‌ایبه طور منظم لیست اپلیکیشن‌های نصب شده و مجوزهای اعطا شده (به ویژه خدمات دسترسی و مدیریت فایل) را ممیزی کنید.

۳.آموزش کاربرانبا توجه به شیوع نصب جانبی برنامه‌ها در ایران، آموزش کاربران در خصوص خطرات دانلود “ابزارهای کاربردی” از کانال‌های تلگرامی یا سایت‌های متفرقه حیاتی است.

۴.استفاده از هوش تهدیدحتی با وجود محدودیت‌ها، تیم‌های امنیتی باید نشانگرهای آلودگی (IOCs) مربوط به RadzaRat را در سطح شبکه و دستگاه‌ها پایش کنند.

نتیجه‌گیری

ظهور RadzaRat نشان‌دهنده تکامل مداوم بدافزارهای اندرویدی و حرکت آن‌ها به سمت روش‌هایی است که از مکانیزم‌های قانونی سیستم‌عامل علیه کاربر استفاده می‌کنند. برای سازمان‌ها و کاربران ایرانی که با چالش‌های زیرساختی و محدودیت‌های دسترسی مواجه هستند، تکیه صرف بر آنتی‌ویروس‌های سنتی دیگر پاسخگو نیست. امن‌سازی (Hardening) دستگاه‌های ، استفاده از ابزارهای مدیریت دستگاه (MDM) و افزایش آگاهی کاربران، خط مقدم دفاع در برابر این تهدیدات نوظهور است. تحقیقات در مورد این بدافزار ادامه دارد و پایش مداوم رفتار آن برای به‌روزرسانی استراتژی‌های دفاعی ضروری است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.